跨链流动性协议 Maya Protocol 遭遇攻击后,已暂停 MAYAChain 运行。项目方称,攻击者利用多处软件缺陷转走约 170 万美元资产,团队正修复漏洞,恢复前将继续停止兑换功能。
六处缺陷触发攻击
项目方在事后报告中表示,攻击者通过一笔包含 23 条消息的 MsgDeposit 交易,触发错误的“盗窃”检测逻辑,并利用未设上限的惩罚补贴机制,虚增低流动性资金池中的 CACAO 余额。
随后,攻击者向该池注入流动性并快速撤出资金,借此取得对池子的近乎完全控制。报告称,相关操作一度将池内 CACAO 余额抬高约 4945 万枚,最终提走约 4887 万枚。
约 165 万美元已被转出
项目方估算,实际损失约为 165 万美元。其中约 136 万美元已转移到外部区块链,另有约 29.1 万美元仍留在链上。创始人 AaluxxMyth 此前称,被盗资产包括约 20 枚比特币和约 30 万美元其他代币。
团队还公布了疑似攻击者的比特币地址。该地址收到 20.83 枚 BTC,价值约 134 万美元。项目方表示,希望对方以漏洞赏金形式返还资金;若未返还,团队计划通过对 Aztec Chain 的投资收益及其他方式补回受损流动池。
CACAO一度跌近 89%
随着攻击者将代币换成比特币和其他资产,CACAO 价格快速下跌,也压缩了最终可提取金额。受事件影响,CACAO 一度下挫近 89%,MAYAChain 流动池总价值减少约 1090 万美元。
项目方称,这些缺陷在过去 3 到 4 年间一直未被发现,尽管代码曾接受 Halborn 和 Fable 5 审计。团队表示,后续将以更严格方式审查代码,重点排查基础逻辑中的简单漏洞。
补充信息:这起事件前,DeFi 领域近月已连续出现攻击。7 月,Arbitrum 生态永续合约交易所 Ostium 因预言机签名密钥被攻破损失约 1800 万美元;AFX Trade 同月也因 USDC 跨链桥漏洞损失约 2400 万美元。











